Opublikowano poprawki do baz danych Redis (6.2.19, 7.2.10, 7.4.5, 8.0.3) oraz Valkey (8.0.4, 8.1.3), w których naprawiono dwie podatności. Najbardziej niebezpieczna podatność (CVE-2025-32023) potencjalnie może prowadzić do zdalnego wykonania kodu na serwerze z powodu zapisu danych poza przydzielonym buforem. Aby wykorzystać tę podatność, atakujący musi mieć możliwość wysyłania poleceń do bazy danych.
Problem jest spowodowany błędem w realizacji poleceń wykorzystujących algorytm HyperLogLog do przybliżonego liczenia unikalnych elementów w zbiorze. Poprzez przesłanie specjalnie uformowanego ciągu atakujący może wywołać przepełnienie bufora. Problem dotyczy wszystkich wersji Redis z obsługą poleceń HLL. Jako obejście ochrony można ograniczyć dostęp użytkowników do poleceń HLL za pośrednictwem ACL.
Druga podatność (CVE-2025-48367) może być wykorzystana przez uwierzytelnionego użytkownika do zorganizowania odmowy usługi lub obniżenia wydajności bazy danych. Problem jest spowodowany nieprawidłowym przetwarzaniem błędów podczas nawiązywania połączeń.
Źródło: opennet.ru
